• +31 (0)88 998 44 00
  • Over Kiwa
  • Werken bij Kiwa
  • Contact
  • Winkelwagen (0)
NL - Nederlands
Kiwa logo Kiwa home
  • Diensten
    • Certificering
    • Testen
    • Inspectie
    • Training
    • Consultancy
    • Bekijk al onze diensten
  • Markten
    • Alle markten
    • Agro, veevoer en voeding
    • Automotive en luchtvaart
    • Bouw en infrastructuur
    • Bouwmaterialen
    • (Brand)veiligheid en beveiliging
    • Consumentenproducten
    • Energie en energiemanagement
    • Gevaarlijke stoffen
    • Maakindustrie
    • Managementsystemen
    • Mijnbouw
    • Nutssector
    • Olie, gas en chemie
    • Onderwijs
    • Onroerend goed
    • Opleiding en training
    • Procesindustrie
    • Retail
    • Sport, toerisme en vrije tijd
    • Transport en mobiliteit
    • Water
    • Zorg en pharma
  • Thema's
    • Alle thema's
    • Energietransitie
    • Cyber security
    • Duurzaamheid in Nederland
    • Recycling
    • Werken met de Omgevingswet
  • Nieuws
  • Over Kiwa
  • Werken bij Kiwa
  • Contact
  • Kies uw taal

    English Nederlands
  • NL - Nederlands
    • Global
      Global English
    • Australia
      Australia English
    • Belgium
      Belgium Nederlands Français
    • China
      China 中文
    • Denmark
      Denmark Dansk
    • Estonia
      Estonia Eesti keel
    • Finland
      Finland Suomi
    • France
      France Français
    • Germany
      Germany Deutsch English
    • Italy
      Italy Italiano English
    • Korea
      Korea 한국어 English
    • Latin America
      Latin America Español
    • Lithuania
      Lithuania Lietuviškai
    • Latvia
      Latvia Latviešu Pусский
    • Luxembourg
      Luxembourg Français
    • Norway
      Norway Norsk
    • Poland
      Poland Polski
    • Portugal
      Portugal Português
    • Spain
      Spain Español
    • Sweden
      Sweden Svenska
    • Turkey
      Turkey Türkçe English
    • United States
      United States English
    • United Kingdom
      United Kingdom English
  • Diensten
  • Markten
  • Thema's
  • Nieuws
Diensten

  • Certificering
  • Testen
  • Inspectie
  • Training
  • Consultancy
  • Bekijk al onze diensten
Markten

  • Alle markten
  • Agro, veevoer en voeding
  • Automotive en luchtvaart
  • Bouw en infrastructuur
  • Bouwmaterialen
  • (Brand)veiligheid en beveiliging
  • Consumentenproducten
  • Energie en energiemanagement
  • Gevaarlijke stoffen
  • Maakindustrie
  • Managementsystemen
  • Mijnbouw
  • Nutssector
  • Olie, gas en chemie
  • Onderwijs
  • Onroerend goed
  • Opleiding en training
  • Procesindustrie
  • Retail
  • Sport, toerisme en vrije tijd
  • Transport en mobiliteit
  • Water
  • Zorg en pharma
Thema's

  • Alle thema's
  • Energietransitie
  • Cyber security
  • Duurzaamheid in Nederland
  • Recycling
  • Werken met de Omgevingswet
  1. Services
  2. Certificering
  3. Interne beheersing aantonen: ISAE- en SOC-rapportages vergroten klantvertrouwen

Interne beheersing aantonen: ISAE- en SOC-rapportages vergroten klantvertrouwen

Organisaties vragen steeds vaker aan leveranciers of ze een ISAE- of SOC-rapportage kunnen aanleveren. Zeker nu steeds meer organisaties werken met privacygevoelige klantinformatie, wordt aantoonbare aandacht voor informatiebeveiliging en cybersecurity steeds belangrijker. Kiwa heeft jarenlange ervaring op het gebied van ISAE- en SOC-rapportages en kan voor u de audit verzorgen.

Vraag offerte aan
Bel ons
+31 (0)88 998 49 00
Mail ons
Neem contact op

Interne beheersing omvat het geheel aan maatregelen waarmee een organisatie de gestelde doelen wil behalen, binnen randvoorwaarden als kosten en naleving van gemaakte afspraken. Zodra een significant bedrijfsproces wordt uitbesteed, wil een organisatie natuurlijk graag de zekerheid hebben dat de organisatiedoelstellingen nog steeds worden gehaald. Met het oog daarop kan een organisatie rapportages opvragen bij de leverancier.

ISAE 3000 versus ISAE 3402

De International Standards on Assurance Engagements (ISAE) zijn breed ingestoken en hebben betrekking op interne beheersing. Uitbesteding van diensten heeft een vlucht genomen met de opkomst van internet, begin jaren ‘90 van de vorige eeuw. Op dat moment bestond er alleen een Amerikaanse richtlijn voor accountants van serviceorganisaties voor het opstellen van een rapportage waarmee accountants van gebruikersorganisaties hun jaarrekeningcontrole konden uitvoeren zonder bezoek aan de serviceorganisatie zelf. De rapportage had (en heeft nog steeds) alleen betrekking op betrouwbaarheid van de gegevensverwerking bij de serviceorganisatie, omdat de primaire doelstelling van jaarrekeningcontrole is: een oordeel geven over het getrouwe beeld van de jaarrekening. De ISAE 3402-richtlijn dient tegenwoordig dit doel.

Maar er is ook interesse voor rapportages over de dienstverlening van serviceorganisaties vanuit andere partijen dan accountants die hun jaarrekeningcontrole uitvoeren. Bijvoorbeeld gebruikersorganisaties die geïnformeerd willen worden over de kwaliteit van dienstverlening van hostingpartijen of SaaS-leveranciers. En ook bij aanbestedingen wordt steeds vaker gevraagd om een bewijs van een onafhankelijke auditor dat de dienstverlening van voldoende kwaliteit is. Behalve betrouwbaarheid worden vaak ook andere kwaliteitsaspecten meegenomen, zoals continuïteit en vertrouwelijkheid van de gegevensverwerking. Bij dit type onderzoeken dient gebruik gemaakt te worden van de (minder strenge) ISAE 3000-richtlijn.

SOC 1 versus SOC 2

De ISAE-richtlijnen bevatten echter geen normenkaders waartegen de auditor zijn toetsing kan uitvoeren. Een eis voor het aanleveren van een ISAE-rapportage is daarom weinig zinvol als niet ook aangegeven wordt welk normenkader gebruikt dient te worden. Veel gebruikte normenkaders zijn die met betrekking tot de Service Organization Controls (SOC).

De van oorsprong Amerikaanse standaard SOC 1 werd ontwikkeld door de Association of International Certified Professional Accountants (AICPA). SOC 1 dient in principe gebruikt te worden door de auditor van de serviceorganisatie die een onderzoek uitvoert en rapportages opstelt voor de accountants van de gebruikersorganisaties. SOC 1 heeft geen vooraf gedefinieerd normenkader. Dit dient op basis van risicoanalyse opgesteld te worden door de auditor van de serviceorganisatie. SOC 1 is onlosmakelijk verbonden met de ISAE 3402-richtlijn.

SOC 2 werd eveneens ontwikkeld door de AICPA en biedt een vooraf gedefinieerd normenkader met 13 mogelijke beheersdoelstellingen die door middel van 61 beheersmaatregelen behaald kunnen worden. SOC 2 is bedoeld en geschikt voor onder andere hostingpartijen, SaaS-leveranciers en datacenters. De beheersdoelstellingen, ook wel Trust Service Criteria genoemd, betreffen:

  • Beheersomgeving;
  • Communicatie en informatie;
  • Risicoanalyse;
  • Monitoringactiviteiten;
  • Maatregelen;
  • Logische en fysieke toegangsbeveiliging;
  • Systeemoperaties;
  • Wijzigingsbeheer;
  • Risicomitigatie;
  • Beschikbaarheid;
  • Vertrouwelijkheid;
  • Integriteit gegevensverwerking;
  • Privacy.

Niet alle beheersdoelstellingen dienen verplicht mee te worden genomen. De beheersdoelstellingen die niet toepassing zijn, kunnen buiten beschouwing worden gelaten. Bij SOC 2-onderzoeken dient van de ISAE 3000-richtlijn gebruik te worden gemaakt.

Type I versus type II

Afhankelijk van de mate waarin zekerheid moet worden verkregen door de (accountant van de) klant van de serviceorganisatie bestaan er twee soorten onderzoeken c.q. rapportages:

  • type I
    Hierbij wordt onderzoek gedaan naar het ontwerp van de interne beheersing van een serviceorganisatie, de geschiktheid van de criteria (stelsel van normen) en de implementatie van deze criteria;
  • type II
    Hierbij wordt onderzoek gedaan naar het ontwerp van de interne beheersing van een serviceorganisatie, de geschiktheid van de criteria (stelsel van normen) en de operationele effectiviteit van deze criteria.

Het belangrijkste verschil tussen type I- en type II-onderzoeken is dat een type I-rapport wordt afgegeven over een peildatum, bijvoorbeeld het behalen van beheersdoelstellingen op 31 december. Een type II-rapport wordt afgegeven over een verslagperiode, bijvoorbeeld het behalen van beheersdoelstellingen over de periode 1 januari tot en met 31 december. Het ligt voor de hand dat een type II-rapport voor de klant meer waarde heeft dan een type I-rapport. Type I-rapporten worden ook minder vaak afgegeven dan type II-rapporten en worden meestal eenmalig gebruikt door de serviceorganisatie om kennis te maken met dit soort onderzoeken.

Meer informatie

Wilt u meer weten over ISAE-richtlijnen en/of SOC-rapportages? Neem dan vrijblijvend contact met ons op.

Gerelateerde producten

  • ISAE 3402: Aantoonbare IT risk assurance
  • ISO 27001 certificering: bescherm uw bedrijfsinformatie
  • NEN 7510 certificering: zorg voor uw vertrouwelijke informatie
  • AVG Certificering
  • Certificering ISO 9001 - Kwaliteitsmanagement

Wat zijn IT-assurancerapportages?

Steeds meer organisaties kiezen voor IT-assurancerapportages als ISAE 3402 en SOC 2. Kiwa’s expert informatiebeveiliging Marjolein Veenstra en Jouke Albeda, directeur bij risk en compliance-specialist 3angles, leggen uit wat IT-assurancerapportages zijn.

Lees meer

Kiwa: wij creëren vertrouwen

Kiwa behoort tot de wereldwijde top-20 van bedrijven op het gebied van testen, inspectie en certificering (TIC). Met onze services zorgen we voor inzicht in kwaliteit, veiligheid, gezondheid, duurzaamheid, efficiëntie en controle. We creëren onafhankelijk vertrouwen in de producten, services, processen, (management)systemen en medewerkers van onze klanten.

Diensten

De diensten van Kiwa bieden u vertrouwen op basis van een onafhankelijk oordeel. Ook daarom is onze consultancy strikt gescheiden van onze activiteiten op het gebied van testen, inspectie en certificering.

  • Testen
  • Inspectie
  • Certificering
  • Training
  • Consultancy
Contact
  • Neem contact met ons op
Volg ons op:
  •  
  •  
  •  
  • Disclaimer
  • Cookie policy
  • Privacy statement
  • Responsible disclosure-beleid (Engels)